# N/A
## 概述
RISE Ultimate Project Manager & CRM 存在存储型 HTML 注入漏洞, authenticated 用户可在发票和消息中注入任意 HTML 内容。
## 影响版本
未指定具体影响版本。
## 细节
- 漏洞类型:存储型 HTML 注入(Stored HTML Injection)
- 注入点:发票内容与消息模块
- 受害角色:经过身份验证的用户可利用该漏洞
- 渲染场景:注入内容在发送给客户或团队成员的邮件、PDF 附件、消息/聊天模块中被渲染执行
## 影响
- 可导致钓鱼攻击、凭证窃取、商业邮件篡改(BEC)等安全事件
- 自动生成的周期发票与消息模块使攻击传播更广,增加受害人数风险
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | CVE-2025-60378 — Stored HTML Injection in RISE — Ultimate Project Manager & CRM < 3.9.4 (Invoices & Messaging) | https://github.com/ajansha/CVE-2025-60378 | POC详情 |
标题: Evil.Com - We get it...Daily. -- 🔗来源链接
标签:
标题: The Online Training System Your Employees Will Love | Rise -- 🔗来源链接
标签:
标题: Funny Face GIF by MOODMAN - Find & Share on GIPHY -- 🔗来源链接
标签:
标题: GitHub - ajansha/CVE-2025-60378: CVE-2025-60378 — Stored HTML Injection in RISE — Ultimate Project Manager & CRM < 3.9.4 (Invoices & Messaging) -- 🔗来源链接
标签:
神龙速读暂无评论